TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#987 WOWOW WEB アカウントへの不正ログイン 注意呼びかけ09:24 1月19日 554再生 問題を報告する 再生する シェアする 株式会社WOWOWは12月25日、WOWOW WEBアカウントへの第三者からの不正ログインについて発表した。AI目次WOWOW不正ログインの詳細解説パスワードリスト攻撃の手口とは不正ログインで露見した情報多要素認証と利用者の自衛策パスワードマネージャー活用で安心AI文字起こし(β版) # オープニング #心を動かす伝え方 どうもー。セキュリティジョッキーの松野です。 6回目のセキュリティ会社企業を目指して、サイバーセキュリティの最新ニュースについて解説しております。 ということでね、今日は心を動かす伝え方に関する話なんですけども、 僕自身もこのセキュラジで、かれこれ5年以上ですかね、 セキュリティを伝える取り組みを続けているわけなんですけども、 その際も、やっぱり皆さんに伝わる伝え方をしたいなというのは常々思っています。 それは場合によっては、心を動かすということも 意識しなければなというふうに思うわけなんですけども、 色々試行錯誤をしてきて感じること、思ったこととしては、 特に最近AIを活用し始めて痛感しているところではあるんですけども、 AIって僕がこうやってしゃべるよりも、 上手に伝えているはずなんですね。 内容もさることながら、しゃべりに関しても かなり聞きやすい声質であったりとか、スピードで詰まることもなく伝えてくれていると思います。 ただ、よく聞いてくださる方から聞く感想としては、 AIだと頭に入ってこないと。 場合によっては心に伝わらないというか、 動かないということなのかなとも思っています。 逆に、かつて自分がやっていた会社で従業員と一緒に、 フル人間でやっていた時期はよく聞けてたんだけどな、みたいなことを聞くことがあります。 そのあたりに何か今回の心を動かす方について 答えがあるんじゃないかなと思っていまして、 そこがまさに試行錯誤のところであります。 少なくとも、このチャプター1とチャプター3ですね。 僕自身が自分の言葉で伝えているということは、 できればこのセキュリティを皆さんに伝えたいという思いがあって こすわというところだけは、今日はお話しできればと思っております。 ということで、今回は有料会員制のウェブサービスにおける 不正ログインについて取り上げております。 この放送を通じて、リスナーの皆さんは利用者が自分の身を守るために、 今日からすぐに実践すべき対策について理解を深めていただければと思います。 それではどうぞ。 # WOWOW WEB アカウントへの不正ログイン 注意呼びかけ ワウワウウェブアカウントへの不正ログイン注意呼びかけ 株式会社ワウワウは12月25日 ワウワウウェブアカウントへの第三者からの不正ログインについて発表した こちらの記事を簡単に解説お願いできますでしょうか はい今回のインシデントについて詳しく解説します 12月25日ある大手映像配信サービス企業が顧客向けのウェブアカウントに対して第三者からの不正 ログインがあったと発表しました 原因として自社から情報が漏洩したのではなく外部で不正に取得された id と パスワードのリストを悪用して総当たり的にログインを試みる攻撃が行われた可能性が 高いとされています 同社が調査を行ったところ一部の顧客のアカウントにおいて契約者専用ページへの アクセスや登録情報の変更が行われた形跡を確認しました これにより顧客の氏名や住所電話番号空には契約プランや支払い履歴といった重要な 個人情報が第三者に閲覧された可能性がありました 企業側はすでに対象となる顧客へ個別に連絡を取りパスワードの変更を強く求めている 状況です 今回のように外部から持ち込まれた id やパスワードを使われる手口とは一体どういう仕組み なのでしょうか はいこれはセキュリティ用語でパスワードリスト攻撃や クレデンシャルスタッフィングと呼ばれる手口です 攻撃者は過去にどこかの web サービスから漏洩した id とパスワードのリストを入手します そしてそのリストを使って全く別のサービスである今回の映像配信サイトなどで ログインできるかどうかを機械的に次々と試していくのです もし利用者が複数のサービスで同じ id とパスワードを使い回していた場合 一つの場所で情報が漏れると他のすべてのサービスにも不正侵入されてしまうという非常に 恐ろしい連鎖反応を引き起こします 使い回しが原因なんですね実際にログインされるとどのような情報が見られてしまったの ですか はい今回のケースでは会員専用のマイページで確認できる広範囲な情報が対象となりました 具体的には契約者の氏名住所電話番号といった基本情報に加え どのようなプランに加入しているかという契約内容 さらには過去の支払い履歴も閲覧可能だったようです またクレジットカード情報に関してはすべてが表示されるわけではありませんがカード番号 の一部や有効期限などが確認できる状態でした これだけでもその人がどのようなサービスを利用しているかというプライバシーが筒抜けになります し情報の変更機能を使われて勝手に解約や契約変更をされるリスクもありました それは怖いですね企業側はどうやってその不正なログインに気づくことができたのでしょうか はい通常こうした攻撃を受けた場合システム側では不自然なアクセスの増加が検知され ます 例えばフランとは異なる大量のログイン思考が短時間に発生したり特定の国や地域から集中して アクセスがあったりする場合です またログインに成功したにも関わらず人間では不可能な速度でページを遷移したり 特定の情報だけを機械的に取得しようとする動きも監視対象となります 今回の企業もこうしたログの分析を行い正規の利用者ではない第三者がアクセス している可能性が高い通信を特定し調査につなげたものと考えられます もし自分が対象者だった場合パスワードを変える以外に何か気をつけるべきことはありますか はい パスワードを他とは異なる推測されにくいものに変更することは最優先ですがそれだけ では不十分な場合があります 攻撃者は一度ログインに成功するとそのアカウントの信頼性を悪用してさらに情報を 引き出そうとすることがあります そのため登録しているメールアドレス宛てにそのサービスをそおった不審なメールや sms が届く可能性が高まります パスワードを再設定してくださいという偽のメールを送りつけ 偽サイトに誘導して新しいパスワードやクレジットカード情報を盗み取るフィッシング詐欺にも十分な 警戒が必要ですフィッシングメールにまで発展する可能性があるんですね 企業側としては今後どのような対策が求められるのでしょうか はい企業側にはパスワードリスト攻撃を防ぐための技術的な対策強化が求められ ます 例えば通常の id とパスワードに加えてスマートフォンに届く認証コードなどを入力させる 多要素認証の導入は非常に有効です またボットと呼ばれる自動化プログラムによる攻撃を防ぐために ログイン画面に私はロボットではありませんといったチェックボックスを設ける カプチャ認証を導入することも一般的です 利用者の利便性とセキュリティのバランスを取りながら不正アクセスを未然に防ぐ仕組み 作りが今後の重要な課題となるでしょう なるほどパスワードの使い回しがどれほど危険かそして一度情報が漏れるとフィッシング詐欺 などの二次被害にもつながる可能性があることがよくわかりました 便利だからといって同じパスワードにするのはやめて管理を徹底しようと思います また一つ勉強になりました # エンディングと今日のまとめ はい、ということでいかがでしたでしょうか。 今回はですね、Webサービスにおける不正ログインということで、 パスアドレスと攻撃が挙げられていました。 なかなかですね、対策が難しいというところがある パスアドレスと攻撃なんですけれども、 民社からですね、多要素認証が対策の一つとして挙げられていました。 この対策が難しい理由の一つとしてですね、 やはりパスワードが複数サイトで使い回されてしまうというですね、 人間の習慣が一つ挙げられると思います。 つまりですね、そのIDとパスワードの組み合わせが既にありますので、 それがですね、他のサイトでそのまま攻撃に使われればですね、 その成功率というか、攻撃できる可能性は高いということになります。 もう一つですね、その対策に主流としてなるんじゃないかなと思うのがですね、 いわゆるダークウェブの情報と実際にですね、 今使っているそのパスワード、IDですね、 この組み合わせが浪費したものであるか否かというところですね、 こういったところを都度チェックしていくというものが 一つ挙げられるんじゃないかなと思っています。 パスワードマネージャーをですね、使っていると、 この辺りのですね、称号が逐次ですね、行われるというところもありまして、 Googleだったり、またはですね、サードパーティーの そういったパスワードマネージャーでは、そういった機能があったりします。 そうするとですね、ユーザー側で、事故ではありますが、 気がつくことができますので、パスワード変更のきっかけになるということですね。 ぜひ皆さんも試していただければと思います。 今日の10分セキュリティラジオは、月曜から土曜に 逐日も休まず配信しております。 それではまた、明日の配信でお会いしましょう。 セキュリティジョッキーの松野でした。 See you! もっと見る #セキュリティ #心を動かす伝え方 今日の10分セキュリティラジオセキュリティジョッキー松野02:511.オープニング #心を動かす伝え方04:342.WOWOW WEB アカウントへの不正ログイン 注意呼びかけhttps://scan.netsecurity.ne.jp/article/2026/01/15/54419.html02:003.エンディングと今日のまとめコメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 305再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 475再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性